Szolgáltatások

Szolgáltatások / NIS 2 Tanácsadás

NIS 2 Tanácsadás

A NIS2 az Európai Unió kiberbiztonsági irányelve, amely az alapvető és fontos szervezetek számára kockázatkezelési, incidensbejelentési, vezetői felelősségi és ellenálló-képességi követelményeket határoz meg. A követelményeket gyakorlati feladattervvé alakítjuk: felmérjük a hiányosságokat, támogatjuk a dokumentációt és a műszaki felkészülést, majd segítünk a javítások nyomon követésében.

Érintett az Önök szervezete?

Tevékenység és ágazat

A magyar érintettséget a 2024. évi LXIX. törvény 1. §-a és mellékletei alapján kell ellenőrizni. Ilyen terület például az energetika, közlekedés, egészségügy, vízellátás, digitális infrastruktúra, IKT-szolgáltatás, posta, hulladékgazdálkodás, vegyipar, élelmiszeripar és meghatározott gyártási tevékenységek. Az ágazat neve önmagában nem döntő, a felsorolt szervezettípust és tevékenységet is vizsgálni kell.

Méret és pénzügyi feltételek

A 2. és 3. melléklet szerinti szervezeteknél a középvállalkozási minősítés önálló érintettségi alap. Emellett érintettséget alapozhat meg legalább 50 foglalkoztatott, vagy 10 millió euró forintértékét meghaladó éves nettó árbevétel, illetve költségvetési bevételi előirányzat. Az utóbbi pénzügyi feltételnél a törvényben meghatározott beszámolóra kötelezett szervezet mérlegfőösszegének is meg kell haladnia a 10 millió eurós küszöböt.

Cégcsoport és kivételek

A középvállalkozási minősítéshez a partner- és kapcsolódó vállalkozások adatai, valamint a Kkv. törvény időbeli szabályai is számíthatnak. A saját létszám ezért önmagában nem elég a kizáráshoz. Bizonyos szolgáltatóknál mérettől független szabályok, más szervezeteknél hatósági kijelölés vagy külön ágazati előírások alkalmazandók. A konkrét besorolást jogi és megfelelőségi szakértővel szükséges megerősíteni.

A felkészülés gyakorlati része

Az érintettség tisztázása után áttekintjük a nyilvántartásba vételt, a vezetői felelősségeket, az információbiztonsági felelős szerepét és az elektronikus információs rendszerek leltárát, illetve biztonsági osztályba sorolását. A felkészüléshez kockázatkezelés, szabályzatok, oktatás, hozzáférés-kezelés, incidenskezelés, üzletmenet-folytonosság, naplózás, sérülékenységkezelés és beszállítói kontrollok tartozhatnak. A működést bizonyítékokkal kell alátámasztani, az audit megállapításaihoz pedig felelőssel és határidővel rendelkező javítási tervet készítünk.

Ellenőrzött források

A tájékoztatás ellenőrzésének dátuma 2026. szeptember 9. Az SZTFH GYIK válaszainál mindig vegye figyelembe a feltüntetett frissítési dátumot és a hatályos jogszabályt. Bizonytalan érintettség esetén a Hatóság e-Papíron is megkereshető.

Mi a NIS2?

A NIS2 egy uniós irányelv, amely az EU-ban egységesen magasabb kiberbiztonsági szintet céloz. Bővíti az érintett ágazatok és szervezetek körét, és elvárja a kiberkockázatok kezelését, a jelentős incidensek bejelentését, valamint a megfelelő védelmi intézkedések működtetését és igazolását.

A magyar kormányzati és SZTFH-tájékoztatások alapján a hazai NIS2-megfelelés az első auditok lezárása után a folyamatos felügyelet és a következő auditciklusok szakaszába lépett. Az SZTFH 2026. augusztus 26-i közlése szerint 2026. június 30-ig 2 194 szervezet teljesítette az első kiberbiztonsági auditot, és az érintett szervezetek közel 90%-a sikeresen megfelelt.

SZTFH kiberbiztonsági hírek

NIS2-idővonal

  1. Az EU elfogadja a NIS2 irányelvet, amely a korábbi NIS1 keretrendszert váltja fel.

  2. Az irányelv hatályba lép.

  3. A tagállami átültetési szabályokat alkalmazni kell, Magyarországon a hazai kiberbiztonsági szabályozás adja a végrehajtás keretét.

  4. A törvény átmeneti szabályai szerinti, 2025. január 1. előtt működésüket megkezdett érintett szervezetek első auditjának határideje lejárt.

  5. A 2025. január 1. után működésüket megkezdő, az általános auditrend alá tartozó érintett szervezeteknél az auditorral a nyilvántartásba vételtől számított 120 napon belül kell szerződni, az első auditot pedig két éven belül kell elvégeztetni. Az egyedi határidőt és az átmeneti szabályokat a nyilvántartási adatok alapján szükséges ellenőrizni.

Segítség elmaradt vagy közelgő audit esetén

Ha egy vállalat lemaradt az első auditról, segítünk felmérni a jelenlegi helyzetet, priorizálni a hiányosságok megszüntetését, rendezni a szükséges bizonyítékokat és dokumentációt, valamint egyeztetni az SZTFH nyilvántartásában szereplő auditorral az audit megszervezését és lebonyolítását. A jövőbeli auditciklusokra való felkészülést ugyanígy támogatjuk.